SUPPLY CHAIN SECURITY 供應鏈安全驗證 C-TPAT · SCAN · GSV · AEO

供應鏈反恐驗證完整指南
從 C-TPAT 到品牌三大稽核

全球每年數千億美元的貨物流通面臨恐怖主義、走私、夾帶等安全威脅。自 2001 年美國 C-TPAT 計畫建立以來,供應鏈安全驗證已從政府計畫演進為品牌採購的入場門票——不通過反恐稽核,就可能失去美系客戶訂單。

2001
C-TPAT 建立年份(9/11 後響應)
11,400+
全球 C-TPAT 認證成員數
14,000+
全球 GSV 供應商參與數
三大稽核
品質 · 社會責任 · 反恐
ORIGIN — 起源背景

從 9/11 到全球供應鏈標準:C-TPAT 的誕生與演進

2001 年 9 月 11 日,美國本土遭受史上最嚴重恐怖攻擊。美國海關(現為海關暨邊境保衛局,CBP)隨即意識到:每年數千萬個進入美國的貨物容器,是恐怖分子或走私者最難被察覺的滲透管道。2002 年,CBP 啟動 C-TPAT(Customs-Trade Partnership Against Terrorism),以「政府與業界夥伴關係」模式,要求出口商、進口商、承運商共同維護供應鏈安全——換取更快速的清關速度與更低的查驗率。

2001
9/11 攻擊
美國發現貨物容器安全漏洞
2002
C-TPAT 建立
CBP 啟動政府-業界夥伴計畫
2005
WCO SAFE 框架
世界海關組織發布全球框架,推動 AEO
2010
GSV 建立
Intertek 推出供應商端驗證程序
2014
SCAN 建立
多品牌聯合推出共享稽核平台
2020+
品牌三大稽核
品質+社責+反恐成標準採購門檻
2025
網路安全新增
C-TPAT 加入 Cybersecurity 要求
📌 核心概念:C-TPAT 是「源頭」,SCAN、GSV、AEO 是「衍生應用」
C-TPAT 的最低安全標準(Minimum Security Criteria, MSC)定義了供應鏈安全的核心框架。SCAN 是品牌聯盟將 C-TPAT 要求商業化的共享稽核平台;GSV 是 Intertek 整合 C-TPAT、PIP(加拿大)、AEO(歐盟)三大框架的全球驗證程序;AEO 是歐盟關稅聯盟的「授權經濟運營商」制度——四套系統的核心查核要素高度重疊(約 70–80%),但適用場景、主導單位和認可機制各有差異。

SYSTEMS四大供應鏈安全驗證系統詳解

C-TPAT
美國海關反恐夥伴計畫
Customs-Trade Partnership Against Terrorism
主導單位美國 CBP(海關暨邊境保衛局),隸屬國土安全部
建立時間2002 年
適用對象進口商(核心會員)、出口商、承運商、海關經紀人、倉儲業者、第三方物流
驗證性質自願性政府計畫。進口商申請後,由 CBP 審核文件與現場驗證(Validation Visit)
認證層級三層架構:Tier 1(認證)→ Tier 2(驗證,核心層)→ Tier 3(最高信任層)
核心效益FAST 車道快速通關、降低 ATS 查驗分數、減少實體抽驗、品牌客戶採購優先考量
2025 新增MSC 加入網路安全(Cybersecurity)要求,需評估資訊系統風險
對台灣廠商美系進口商要求供應商完成 C-TPAT 合規自評,或接受第三方稽核(即 SCAN/GSV)
SCAN
供應商合規稽核網路
Supplier Compliance Audit Network
主導單位由多家品牌聯合成立的非營利組織(Nike、Target、Walmart、Gap 等),核准稽核機構執行(BSI、SGS、Bureau Veritas 等)
建立時間2014 年(因應「稽核疲勞」問題,多品牌聯合建立共享平台)
適用對象出口製造商(工廠端),特別是出口至美國的成衣、鞋類、消費品、電子產品供應商
驗證性質第三方稽核(由核准機構現場執行),稽核報告上傳 SCAN 平台,多家品牌共享同一份報告
有效期限12 個月(部分高風險地區可能要求更頻繁)
核心優勢一次稽核、多家品牌共享結果,大幅降低工廠「稽核疲勞」(一年被多次稽核的問題)
CBP 認可CBP 已知悉 SCAN 計畫並認可其作為 C-TPAT 合規的輔助機制
對台灣廠商美系快時尚、消費品品牌最常要求的反恐稽核格式,優先取得 SCAN 稽核可同時滿足多品牌需求
GSV
全球安全驗證
Global Security Verification(Intertek)
主導單位Intertek(英商天祥集團),全球領先的測試、驗證、認證機構之一
建立時間2010 年代初期
標準整合整合 C-TPAT(美國)、PIP(加拿大「保護夥伴計畫」)、AEO(歐盟授權經濟運營商)三大框架,是目前覆蓋最廣的供應鏈安全驗證
適用對象製造商、進口商、承運商、整合業者、持牌海關經紀人
驗證性質第三方稽核(Intertek 稽核員執行),發放 GSV 證書,有效期 1 年
核心優勢稽核報告可向多家進口商共享(減少重複稽核);同時符合美、加、歐三個市場的安全要求
平台共享GSV 報告上傳至 Intertek 平台,進口商可線上查驗供應商合規狀態
對台灣廠商同時出口至美、歐、加三市場的廠商,GSV 是一次稽核覆蓋多市場的最高效選擇
AEO
授權經濟運營商
Authorized Economic Operator(WCO/EU)
主導單位世界海關組織(WCO)架構,歐盟由歐盟海關局執行,台灣由財政部關務署推動(AEO 優質企業認證)
建立時間2005 年(WCO SAFE 框架),歐盟 2008 年正式實施
適用對象進出口商、海關經紀人、倉儲業者、承運商等供應鏈上下游
驗證性質政府海關機關認證(非第三方),向本國海關提出申請,審查財務健全性、合規記錄、安全保障措施等
互認機制美國 C-TPAT 與歐盟 AEO 簽訂相互認可(Mutual Recognition),通過其中一個可享有另一個的部分待遇
台灣制度台灣關務署設有「優質企業認證」(AEO),通過後享有快速通關、低查驗率、緊急復原優先等待遇
對台灣廠商出口歐盟市場或希望改善台灣本地通關效率的企業,AEO 是重要認證;外資企業要求供應商 AEO 的情況漸增

COMPAREC-TPAT / SCAN / GSV / AEO 全面比較對照表

比較維度 🇺🇸 C-TPAT 🔗 SCAN 🌐 GSV 🇪🇺 AEO
主導性質 政府計畫
(美國 CBP)
品牌聯盟
(非營利)
第三方機構
(Intertek)
政府認證
(各國海關)
直接受益方 進口商
(美國進口端)
品牌買家
(出口供應商端)
進口商+
出口製造商
認證企業本身
(通關效益)
台灣工廠可直接申請? ✗ 不可
(非進口商)
✓ 可
(接受第三方稽核)
✓ 可
(接受 Intertek 稽核)
△ 向關務署
申請台灣 AEO
稽核頻率 CBP 不定期
驗證訪視
每 12 個月
重新稽核
每 12 個月
重新驗證
政府持續監控
3–5 年審查
報告共享 ✗ 不共享
(CBP 對進口商)
✓ 多品牌共享
(SCAN 平台)
✓ 共享
(Intertek 平台)
✗ 不適用
覆蓋市場 美國 主要美系品牌 美國+加拿大
+歐盟
歐盟為主
(互認可延伸)
網路安全要求 ✓ 2025 年
MSC 新增
△ 部分要求 △ 部分要求 △ 風險評估中
對進口商的效益 ✓✓ 最直接
(FAST 通道)
✓ 供應商合規
管理簡化
✓ 跨市場
供應鏈可視
✓ 通關費用
與時間降低
互認機制 與 EU AEO、加拿大 PIP
等 12 個國家簽訂
CBP 知悉認可 整合 C-TPAT
+ PIP+ AEO
與 C-TPAT
相互認可
台灣廠商優先選擇 系統合規目標
(支援美系客戶)
★ 最常被要求
(美系品牌主流)
✓ 跨市場出口
首選
台灣通關優化
或歐盟市場
🎯 德宣實務建議:台灣出口製造商如何選擇?
主要客戶為美系品牌(Nike、Target、Gap、Walmart 等)→ 優先取得 SCAN 稽核,一次稽核可同時滿足多品牌要求,是最具效益的選擇。

同時出口美、歐、加三市場→ 選擇 GSV(Intertek),整合三地框架,一張證書跨三大市場認可。

希望在台灣本地享有通關優惠→ 申請 台灣關務署 AEO 優質企業認證,提升本地通關效率並為歐盟市場做準備。

最終目標是讓美系進口商客戶能將你的工廠提交至 C-TPAT 供應商管理記錄,完成 C-TPAT 供應商端合規——SCAN 或 GSV 稽核報告是最常見的支援文件。

MSC CRITERIAC-TPAT 最低安全標準(MSC)十二大查核要素

C-TPAT 最低安全標準(Minimum Security Criteria)是所有衍生計畫(SCAN、GSV)的共同核心。工廠端被查核的要素幾乎完全對應以下十二個面向——掌握這些要素,就能系統性準備所有供應鏈安全稽核。

01
企業夥伴安全管理
對上下游供應商、服務提供商進行安全能力評估與書面協議,確保整條供應鏈合規(Business Partner Requirements)。
02
貨物安全(Container Security)
裝貨前執行「七點檢查法」(7-point inspection)查驗貨櫃完整性:前壁、左右壁、地板、天花板、裡外門及底架。使用 ISO 17712 高安全封條(High-Security Seal)。
03
封條管控(Seal Security)
建立封條發放、使用、保管記錄制度;封條號碼應於裝箱清單(Packing List)上登載,並由專人保管,設定最低庫存和盤點機制。
04
實體安全(Physical Security)
廠區周界安全:圍牆、柵欄、警衛室設計;照明充足(含夜間);停車場管控;貨物裝載區、倉庫、物料區物理隔離。
05
人員識別管制(Access Controls)
員工、訪客、承攬商分類識別(識別證、門禁卡),訪客登記制度;識別證於離職時立即回收;關鍵區域(倉儲、裝載區)限制未授權人員進入。
06
人員安全審查(Personnel Security)
招聘時進行背景調查(依地區法規);定期評估員工可信度;建立不正行為舉報機制;職位輪調制度降低內部勾結風險。
07
程序安全(Procedural Security)
出貨文件查驗(報關資料與實際貨物一致性);異常情況通報程序;裝箱與出貨作業 SOP;貨物接收查驗程序。
08
安全訓練與意識(Security Training)
所有相關人員接受供應鏈安全意識培訓;識別可疑行為與舉報機制;稽核員常查:訓練記錄、課程內容、頻率與涵蓋人員。
09
資訊技術安全(IT Security)
資訊系統存取控制(密碼政策、雙因素驗證);防範未授權存取;定期備份;資料保護措施。2025 年 C-TPAT MSC 將網路安全(Cybersecurity)正式列為核心要求。
10
威脅應變與回報(Threat Awareness)
建立安全事件(走私嫌疑、貨物遭竄改、未知包裹)的通報程序,規定通報對象(管理層、海關、客戶),應有明確的應變計畫文件。
11
監控設備(Physical Security Devices)
CCTV 設置涵蓋廠區入口、裝載區、倉庫等重要位置;錄影記錄保存至少 30 天;設備正常維護;照明搭配攝影機設置。
12
網路安全(Cybersecurity)★2025
2025 年 C-TPAT MSC 新增:資訊系統風險評估、惡意軟體防護、員工資安意識訓練、供應鏈數位資料保護等要求。SCAN/GSV 稽核預期將同步跟進。
BRAND AUDIT FRAMEWORK 品牌稽核框架

品牌採購三大稽核:品質、社會責任、反恐

美系品牌(Nike、Gap、Target、Walmart、PVH、VF Corporation 等)對供應商的稽核已形成固定的「三大塊」架構。反恐稽核不再是選項,而是進入供應商名單的基本資格要求。

01
品質管理稽核
評估工廠的品質管理系統、製程管控、檢驗能力、不良品處理和持續改善機制,確保產品一致性與客戶規格符合性。
ISO 9001 IQC/IPQC/FQC 8D 問題解決 SPC 統計製程 PPAP/APQP
02
社會責任稽核
評估勞工權益、工作環境、工時薪資合法性、禁止強迫勞動/童工、健康安全、環境合規等,確保工廠符合國際勞工標準與品牌 CoC(行為準則)。
BSCI / SMETA SA8000 ISO 45001 RBA Higg FEM WRAP
03
反恐安全稽核
評估工廠的供應鏈安全措施,防止貨物在製造、裝運過程中被夾帶毒品、武器或其他非法物品,符合進口至美國的安全要求。
SCAN GSV(Intertek) C-TPAT MSC BSI SCS WCA Security
⚠️ 重要:反恐稽核與社會責任稽核是完全不同的查核項目
台灣製造商常見誤解:認為通過 BSCI(社會責任稽核)後,反恐稽核也「差不多了」。兩者查核內容幾乎沒有重疊:

社會責任稽核(BSCI/SMETA):查勞工待遇、工時薪資、安全衛生、童工等——關注的是「人」的保護
反恐稽核(SCAN/GSV/C-TPAT):查貨物安全、貨櫃管控、封條管理、門禁系統、CCTV、人員背調——關注的是「貨物」的安全性

許多工廠通過了所有社會責任稽核,卻在反恐稽核中因為封條管控混亂、CCTV 死角、訪客管理缺失、出貨文件與貨物不符等問題失分,甚至被評為高風險工廠。

US EXPORT美系出口成品廠商面臨的完整規範要求分析

台灣廠商如果出口成品至美國,或作為美系品牌的 OEM/ODM 供應商,需要同時應對來自三個層面的規範要求:美國政府(CBP/CBP 稽核)進口商/品牌買家(採購資格稽核),以及認證機構第三方稽核

沃爾瑪系 供應商要求
Walmart 要求供應商通過其自有平台(Responsibly Sourced Platform)的「全面廠商評估」,反恐部分必須完成SCAN 稽核或 Walmart 自有的 SCS(Supply Chain Security)稽核,並要求供應商支持其美系進口商的 C-TPAT 計畫。FCCA 產能稽核同步進行。
品質:FCCA 社責:BSCI/SMETA 反恐:SCAN / SCS
Nike 集團 供應商要求
Nike 要求所有製造合作夥伴(MFG Partners)通過 SCAN 稽核,並完成 VETTING(供應商審查)程序。Nike 將反恐稽核成績納入供應商評分系統(SDP Score),低分可能影響訂單量或被從認可名單中移除。同步要求 Higg FEM 環境稽核。
品質:Manufacturing 社責:CoC/Higg 反恐:SCAN
Target 供應商要求
Target 要求供應商完成 Responsible Sourcing Standards 框架下的三合一稽核,反恐部分接受 SCAN 稽核報告。Target 對新供應商要求入廠前完成所有三類稽核,對現有供應商有年度複查機制,高風險地區(含部分亞洲國家)可能要求每 6 個月稽核一次。
品質:QA Visit 社責:SMETA 4P 反恐:SCAN
Gap Inc. 供應商要求
Gap Inc. 要求供應商完成 Vendor Compliance 流程,其中 Security Compliance 部分接受 SCAN 稽核或 Gap 自有的反恐評估表(CTPAT Self-Assessment)。Gap 的 P.A.C.E. 計畫還要求工廠管理層接受教育訓練。社責稽核接受 SMETA 2P/4P 或 BSCI。
品質:P.A.C.E. 社責:SMETA / BSCI 反恐:SCAN / 自評
PVH 集團 供應商要求
PVH 旗下品牌(CK、Tommy Hilfiger 等)要求供應商完成 PVH Supply Chain Code of Conduct,反恐合規需完成 SCAN 或 GSV 稽核,並上傳至 PVH 的 Factory Compliance 系統。PVH 特別強調貨物從亞洲裝運至美國前的「安全裝箱計畫(Secure Loading Program)」。
品質:FCA 社責:SMETA 4P / RBA 反恐:SCAN / GSV
VF 集團 供應商要求
VF 旗下品牌(The North Face、Timberland、Vans 等)要求供應商完成 VF's Supplier Standards,反恐部分可接受 SCAN 稽核或 GSV 驗證。VF 特別關注高安全封條(ISO 17712)的使用記錄與裝貨過程文件化,因其產品(戶外服飾)常為高附加值貨物。
品質:QMS 社責:SMETA / Higg 反恐:SCAN / GSV
📊 反恐稽核在品牌採購中的地位正在上升
過去,品牌買家更重視社會責任稽核(SA8000/BSCI),反恐稽核被視為「附加項目」。但近年三個趨勢使反恐稽核的重要性大幅提升:

美中貿易緊張:更多貨物從東南亞、台灣出口至美國,CBP 對進口申報的查驗強度提升,進口商被迫要求供應商合規
毒品走私模式改變:大量毒品(芬太尼、古柯鹼)經由合法商業貨物夾帶進入美國,CBP 對製造端的安全要求更嚴格
強迫勞動與反恐融合:2022 年《維吾爾強迫勞動預防法(UFLPA)》使供應鏈透明度要求大增,品牌需要知道貨物的完整來源——這與反恐查核的「供應鏈可溯性」高度重疊
⚠️ 台灣製造廠商最常見的反恐稽核缺口

通過社責稽核,卻在反恐稽核踩地雷

根據稽核實務統計,以下是台灣和亞洲製造商在 SCAN/GSV 稽核中最常發現的缺口,導致稽核失分或被評為「高風險工廠」。

🔒
封條管控制度不完整
封條沒有入庫/出庫登記、封條號碼未在出貨文件上記載、封條由非授權人員取用、損毀封條未有書面記錄。這是最常見的失分項目。
📹
CCTV 覆蓋有死角
裝貨區、倉庫出入口、廠區周界有未涵蓋的死角;攝影機角度不佳無法辨識人員;錄影保存不足 30 天;設備老舊失效。
👤
訪客管理系統缺失
訪客(包括外包司機、貨運業者)可自由進入廠區而無書面登記;訪客識別證借而不還;外部貨運人員進入倉庫無人陪同或監控。
📋
出貨文件查核未落實
裝箱過程未逐一核對品項、數量與商業發票;報關資料與實際貨物不符的情況未被即時發現;貨物重量或體積異常無查核程序。
🏭
倉儲/裝貨區隔離不足
成品倉庫與其他作業區域缺乏實體隔離;非授權人員可輕易進入裝貨區;成品等待裝貨時無人看管或無鎖定機制。
🎓
安全訓練紀錄不完整
員工接受供應鏈安全訓練但無書面記錄;訓練內容未包含「如何識別可疑行為和未知物品」;新進員工未接受入職安全訓練。
💻
資訊系統存取無管控
電腦系統無密碼政策(或共用帳號);離職員工帳號未即時停用;供應鏈資料系統無授權管理機制。2025 年後此項目稽核比重大增。
🚪
周界安全評估未文件化
廠區周界曾進行安全改善,但無安全評估報告;安全設施的維護記錄缺失;夜間/假日安全措施與日常不一致。

SERVICE德宣供應鏈安全驗證輔導流程

01
需求確認
確認客戶要求(SCAN/GSV/C-TPAT 自評)、目標品牌,以及稽核期限。
02
差距分析(GAP)
以 C-TPAT MSC 十二項要素為框架,現場盤點工廠現況,產出書面差距報告。
03
制度建置
建立封條管控程序、訪客管理表單、裝貨查核清單、安全訓練教材等文件系統。
04
現場輔導
協助實體安全改善(CCTV 布點、門禁規劃)、人員訓練、模擬稽核演練。
05
模擬稽核
以 SCAN 或 GSV 稽核員視角執行模擬稽核,提前發現缺口並改正。
06
正式稽核陪同
協助安排認可稽核機構(SGS/BSI/Intertek)進行正式 SCAN 或 GSV 稽核,稽核當天顧問陪同。
✅ 德宣整合方案:三大稽核一次規劃
許多工廠分別委託不同顧問處理品質、社會責任、反恐三類稽核,導致資源分散、文件重複、時程衝突。德宣提供三大稽核整合輔導

🔷 品質:ISO 9001 + 客戶製造能力評估(FCCA/QA Visit)
🟢 社會責任:BSCI / SMETA / SA8000 / ISO 45001
🔴 反恐:SCAN / GSV(Intertek)/ C-TPAT 合規輔導

整合輔導可共用基礎文件架構(如人員管控政策同時服務反恐與社責要求),大幅降低重工,並確保三類稽核時程協調,避免「剛通過社責稽核就要面對反恐稽核」的資源壓力。

FAQ常見問題

台灣工廠可以直接申請 C-TPAT 認證嗎?
不行。C-TPAT 會員資格限於向美國進口的「進口商」等美國境內實體。台灣工廠(出口製造商)無法直接申請 C-TPAT。正確做法是接受美系進口商客戶的要求,完成 SCAN 或 GSV 稽核,以書面證明工廠符合 C-TPAT 供應商端安全標準。
SCAN 和 GSV 稽核,我只能選一個嗎?
取決於客戶要求。部分品牌只接受 SCAN(如 Target、Nike),部分接受 GSV(如 PVH)。若同時有多家不同品牌客戶要求,可能需要同時維持兩個稽核的有效性。德宣建議在第一次諮詢時確認所有客戶的要求,再決定最省時省錢的組合。
已有 BSCI 或 SMETA 社責稽核,反恐還要另外做嗎?
是的,必須另外做。社責稽核(BSCI/SMETA)和反恐稽核(SCAN/GSV)的查核內容幾乎不重疊,前者關注勞工與社會議題,後者關注貨物安全與走私防範,兩者是完全獨立的稽核項目,不可互相替代。
反恐稽核多久需要更新一次?
SCAN 和 GSV 稽核通常有效期為 12 個月,到期前需重新稽核以維持有效性。若稽核中發現嚴重缺失,品牌買家可能要求更頻繁的複查(如 6 個月)。建議提前 3 個月開始準備更新稽核,避免認證空窗期影響訂單。
工廠貨物曾被走私者利用,會影響 C-TPAT 合規嗎?
會有影響。如果工廠的貨物被查出夾帶非法物品,美系進口商的 C-TPAT 資格可能受到調查,進口商會立即要求供應商改正,嚴重時可能終止合作。建立完整的貨物安全程序和記錄,是保護工廠聲譽和客戶關係的最重要措施。
台灣 AEO 認證對出口業務有幫助嗎?
台灣關務署的 AEO 優質企業認證主要提升台灣本地通關效率,並在歐盟出口時有一定的互認效益(因 WCO 框架)。對美國出口的直接幫助較有限,但對於同時出口至歐盟或日本市場的企業,AEO 認證有實質效益,且申請過程也有助於系統性建立供應鏈安全管理機制。

準備好讓工廠通過反恐稽核了嗎?

德宣提供 SCAN / GSV 反恐稽核輔導,結合品質(ISO 9001)與社會責任(BSCI/SMETA)
三大稽核整合服務,讓台灣製造廠商一次達成美系品牌全部採購門檻要求。

Site Logo